Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #533139 > unrolled thread

Log4j

Started byDr. Joachim Neudert <neudert@5sl.org>
First post2021-12-12 20:52 +0000
Last post2021-12-16 15:01 +0100
Articles 15 on this page of 35 — 22 participants

Back to article view | Back to ger.ct


Contents

  Log4j Dr. Joachim Neudert <neudert@5sl.org> - 2021-12-12 20:52 +0000
    Re: Log4j Lothar Kimmeringer <news201705@kimmeringer.de> - 2021-12-12 22:05 +0100
      Re: Log4j Ulf Kutzner <Ulf.Kutzner@web.de> - 2022-01-08 07:17 -0800
    Re: Log4j Goetz Schultz <news.expire1225@goetz.co.uk> - 2021-12-12 21:52 +0000
    Re: Log4j Andreas Bockelmann <xotzil@gmx.de> - 2021-12-13 10:30 +0100
      Re: Log4j Markus Luft <01-2021@news.marquee-moon.de> - 2021-12-13 14:03 +0000
      Re: Log4j Lars Gebauer <lgebauer@live.de> - 2021-12-13 16:51 +0100
        Re: Log4j Ulf Kutzner <Ulf.Kutzner@web.de> - 2021-12-13 08:00 -0800
        Re: Log4j Peter Veith <veith@snafu.de> - 2021-12-13 17:02 +0100
          Re: Log4j Christian Schumacher <cs.spam@nurfuerspam.de> - 2021-12-13 16:22 +0000
            Re: Log4j "Dr. Joachim Neudert" <neudert@5sl.org> - 2021-12-13 18:12 +0100
        Re: Log4j Matthias Eißing <meissing@gmx.de> - 2021-12-13 17:32 +0100
          Re: Log4j Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2021-12-13 17:35 +0100
            Re: Log4j Ruediger Lahl <ruediger.lahl@gmx.de> - 2021-12-13 17:55 +0100
              Re: Log4j Ulf Kutzner <Ulf.Kutzner@web.de> - 2021-12-13 09:02 -0800
            Re: Log4j Herwig <herwig.huener@t-online.de> - 2021-12-16 16:36 -0800
    Re: Log4j Frank Hucklenbroich <hucklenbroich@gmx.net> - 2021-12-13 10:52 +0100
      Re: Log4j Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2021-12-13 10:47 +0000
        Re: Log4j Frank Hucklenbroich <hucklenbroich@gmx.net> - 2021-12-13 14:37 +0100
          Re: Log4j Ulf Kutzner <Ulf.Kutzner@web.de> - 2021-12-13 05:56 -0800
          Re: Log4j Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2021-12-13 18:53 +0000
      Re: Log4j Wolfgang Kynast <wky@gmx.de> - 2021-12-14 08:45 +0100
        Re: Log4j "Dr. Joachim Neudert" <neudert@5sl.org> - 2021-12-14 09:03 +0100
          Re: Log4j Wolfgang Kynast <wky@gmx.de> - 2021-12-14 21:08 +0100
            Re: Log4j Dr. Joachim Neudert <neudert@5sl.org> - 2021-12-15 06:14 +0000
        Re: Log4j hc.ahlmann@gmx.de (HC Ahlmann) - 2021-12-14 14:33 +0100
          Re: Log4j Frank Hucklenbroich <hucklenbroich@gmx.net> - 2021-12-14 14:46 +0100
    Re: Log4j Andreas Karrer <ak-1a@gmx.ch> - 2021-12-13 13:33 +0000
      Re: Log4j Martin Ebert <mx300@gmx.net> - 2021-12-14 00:05 +0100
      Re: Log4j Quinn C <lispamateur@crommatograph.info> - 2021-12-13 20:40 -0500
    Re: Log4j Martin Ebert <mx300@gmx.net> - 2021-12-14 02:01 +0100
      Re: Log4j Lothar Kimmeringer <news201705@kimmeringer.de> - 2021-12-14 19:41 +0100
        Re: Log4j Michael Bode <m.g.bode@web.de> - 2021-12-14 20:07 +0100
          Re: Log4j Lothar Kimmeringer <news201705@kimmeringer.de> - 2021-12-14 20:33 +0100
    Re: Log4j "Dr. Joachim Neudert" <neudert@5sl.org> - 2021-12-16 15:01 +0100

Page 2 of 2 — ← Prev page 1 [2]


#533287

FromStefan+Usenet@Froehlich.Priv.at (Stefan Froehlich)
Date2021-12-13 18:53 +0000
Message-ID<1t61b79657ie0308n3e8%sfroehli@Froehlich.Priv.at>
In reply to#533221
On Mon, 13 Dec 2021 14:37:53 Frank Hucklenbroich wrote:
> Am 13 Dec 2021 10:47:18 GMT schrieb Stefan Froehlich:
>> On Mon, 13 Dec 2021 10:52:40 Frank Hucklenbroich wrote:
>>> Ich habe im Büro gerade den zweiten Anruf eines vorgeblichen
>>> Microsoft-Callcenters bekommen, am Freitag war der erste, [...]

>> [...] diese Anrufe erfolgen aus irgendwelchen Gründen gerne
>> gebündelt, hatte ich auch schon. Gerade so, als ob man jemanden,
>> der entnervt aufgelegt hat, beim zweiten Anlauf dann doch
>> überzeugen könnte.

> Ja, sehr merkwürdig. Ich werden ja schon stutzig, wenn mich jemand
> anruft und englisch spricht und im Hintergrund laufen
> Callcentergeräusche. Das sind dann meistens irgendwelche
> halbseidenen Aktienbroker.

Von denen hatte ich zuletzt auch wieder zu viele. Und mitten drin
ruft dann ein Mitarbeiter aus dem US-Office eines Kunden an - ohne
sich vorzustellen, in mäßig gutem Englisch (er ist wohl Inder) und
mit Hintergrundgeräuschen. Meine leicht unhöfliche Anrede hat er zum
Glück tapfer weggesteckt, ich war ja schon heilfroh, nicht einfach
kommentarlos aufgelegt zu haben...

Servus,
   Stefan

-- 
http://kontaktinser.at/ - die kostenlose Kontaktboerse fuer Oesterreich
Offizieller Erstbesucher(TM) von mmeike

Stefan - das Gefühl zu bemutteln!
(Sloganizer)

[toc] | [prev] | [next] | [standalone]


#533341

FromWolfgang Kynast <wky@gmx.de>
Date2021-12-14 08:45 +0100
Message-ID<j1r0ceF3th1U1@mid.individual.net>
In reply to#533185
On Mon, 13 Dec 2021 10:52:40 +0100, "Frank Hucklenbroich" posted:

>Am Sun, 12 Dec 2021 20:52:27 -0000 (UTC) schrieb Dr. Joachim Neudert:
>
>> Da geht gerade was Großes ab? 
>
>Ich habe im Büro gerade den zweiten Anruf eines vorgeblichen
>Microsoft-Callcenters bekommen, am Freitag war der erste, davor war
>eigentlich jahrelang Ruhe mit diesem Unsinn.
>
>Jeweils eine englischsprechende junge Dame mit asiatischem Akzent, und im
>Hintergrund lautes Callcenter-Geschnattere. Im Display wird eine Nummer mit
>"0033" angezeigt, aber die kann natürlich genauso Fake sein die das
>Callcenter an sich.
>
>Keine Ahnung, ob da ein Zusammenhang besteht, aber die scheinen gerade
>richtig am Rad zu drehen.

Die telefonieren Telefonbücher ab, und da ist halt mal diese und mal
jene Stadt dran. Hier kommen die Anrufe immer in Wellen im Abstand von
ein paar Wochen, dann aber bis zu drei Mal täglich. Gerne auch auf
"Deutsch".

-- 
Schöne Grüße,
Wolfgang

[toc] | [prev] | [next] | [standalone]


#533349

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2021-12-14 09:03 +0100
Message-ID<sp9j4n$uia$2@solani.org>
In reply to#533341
Am 14.12.21 um 08:45 schrieb Wolfgang Kynast:
> On Mon, 13 Dec 2021 10:52:40 +0100, "Frank Hucklenbroich" posted:
> 
>> Am Sun, 12 Dec 2021 20:52:27 -0000 (UTC) schrieb Dr. Joachim Neudert:
>>
>>> Da geht gerade was Großes ab?
>>
>> Ich habe im Büro gerade den zweiten Anruf eines vorgeblichen
>> Microsoft-Callcenters bekommen, am Freitag war der erste, davor war
>> eigentlich jahrelang Ruhe mit diesem Unsinn.
>>
>> Jeweils eine englischsprechende junge Dame mit asiatischem Akzent, und im
>> Hintergrund lautes Callcenter-Geschnattere. Im Display wird eine Nummer mit
>> "0033" angezeigt, aber die kann natürlich genauso Fake sein die das
>> Callcenter an sich.
>>
>> Keine Ahnung, ob da ein Zusammenhang besteht, aber die scheinen gerade
>> richtig am Rad zu drehen.
> 
> Die telefonieren Telefonbücher ab, und da ist halt mal diese und mal
> jene Stadt dran. Hier kommen die Anrufe immer in Wellen im Abstand von
> ein paar Wochen, dann aber bis zu drei Mal täglich. Gerne auch auf
> "Deutsch".
> 

Also, Spam krieg ich ja immer gut.

Aber solche Anrufe nicht..

-- 
Bitt um Vrzihung, di Tast " " klmmt manchmal...

[toc] | [prev] | [next] | [standalone]


#533551

FromWolfgang Kynast <wky@gmx.de>
Date2021-12-14 21:08 +0100
Message-ID<j1sbu5Fc3kpU1@mid.individual.net>
In reply to#533349
On Tue, 14 Dec 2021 09:03:35 +0100, "Dr. Joachim Neudert" posted:

>Am 14.12.21 um 08:45 schrieb Wolfgang Kynast:
>> On Mon, 13 Dec 2021 10:52:40 +0100, "Frank Hucklenbroich" posted:
>> 
>>> Am Sun, 12 Dec 2021 20:52:27 -0000 (UTC) schrieb Dr. Joachim Neudert:
>>>
>>>> Da geht gerade was Großes ab?
>>>
>>> Ich habe im Büro gerade den zweiten Anruf eines vorgeblichen
>>> Microsoft-Callcenters bekommen, am Freitag war der erste, davor war
>>> eigentlich jahrelang Ruhe mit diesem Unsinn.
>>>
>>> Jeweils eine englischsprechende junge Dame mit asiatischem Akzent, und im
>>> Hintergrund lautes Callcenter-Geschnattere. Im Display wird eine Nummer mit
>>> "0033" angezeigt, aber die kann natürlich genauso Fake sein die das
>>> Callcenter an sich.
>>>
>>> Keine Ahnung, ob da ein Zusammenhang besteht, aber die scheinen gerade
>>> richtig am Rad zu drehen.
>> 
>> Die telefonieren Telefonbücher ab, und da ist halt mal diese und mal
>> jene Stadt dran. Hier kommen die Anrufe immer in Wellen im Abstand von
>> ein paar Wochen, dann aber bis zu drei Mal täglich. Gerne auch auf
>> "Deutsch".
>> 
>
>Also, Spam krieg ich ja immer gut.
>
>Aber solche Anrufe nicht..

Beim nächsten Anruf sag ich ihnen, dass du interessiert bist.
;-)

-- 
Wolfgang

[toc] | [prev] | [next] | [standalone]


#533593

FromDr. Joachim Neudert <neudert@5sl.org>
Date2021-12-15 06:14 +0000
Message-ID<spc148$oe1$1@solani.org>
In reply to#533551
Wolfgang Kynast <wky@gmx.de> wrote:
> On Tue, 14 Dec 2021 09:03:35 +0100, "Dr. Joachim Neudert" posted:
> 
>> Am 14.12.21 um 08:45 schrieb Wolfgang Kynast:
>>> On Mon, 13 Dec 2021 10:52:40 +0100, "Frank Hucklenbroich" posted:
>>> 
>>>> Am Sun, 12 Dec 2021 20:52:27 -0000 (UTC) schrieb Dr. Joachim Neudert:
>>>> 
>>>>> Da geht gerade was Großes ab?
>>>> 
>>>> Ich habe im Büro gerade den zweiten Anruf eines vorgeblichen
>>>> Microsoft-Callcenters bekommen, am Freitag war der erste, davor war
>>>> eigentlich jahrelang Ruhe mit diesem Unsinn.
>>>> 
>>>> Jeweils eine englischsprechende junge Dame mit asiatischem Akzent, und im
>>>> Hintergrund lautes Callcenter-Geschnattere. Im Display wird eine Nummer mit
>>>> "0033" angezeigt, aber die kann natürlich genauso Fake sein die das
>>>> Callcenter an sich.
>>>> 
>>>> Keine Ahnung, ob da ein Zusammenhang besteht, aber die scheinen gerade
>>>> richtig am Rad zu drehen.
>>> 
>>> Die telefonieren Telefonbücher ab, und da ist halt mal diese und mal
>>> jene Stadt dran. Hier kommen die Anrufe immer in Wellen im Abstand von
>>> ein paar Wochen, dann aber bis zu drei Mal täglich. Gerne auch auf
>>> "Deutsch".
>>> 
>> 
>> Also, Spam krieg ich ja immer gut.
>> 
>> Aber solche Anrufe nicht..
> 
> Beim nächsten Anruf sag ich ihnen, dass du interessiert bist.
> ;-)
> 

Komm mir Du nach Hause… ;-)

-- 
please forgive my iPhone typos

[toc] | [prev] | [next] | [standalone]


#533430

Fromhc.ahlmann@gmx.de (HC Ahlmann)
Date2021-12-14 14:33 +0100
Message-ID<1pk6l6z.1al33zhmov9okN%hc.ahlmann@gmx.de>
In reply to#533341
Wolfgang Kynast <wky@gmx.de> wrote:

> On Mon, 13 Dec 2021 10:52:40 +0100, "Frank Hucklenbroich" posted:
> 
> >Am Sun, 12 Dec 2021 20:52:27 -0000 (UTC) schrieb Dr. Joachim Neudert:
> >
> >> Da geht gerade was Großes ab? 
> >
> >Ich habe im Büro gerade den zweiten Anruf eines vorgeblichen
> >Microsoft-Callcenters bekommen, am Freitag war der erste, davor war
> >eigentlich jahrelang Ruhe mit diesem Unsinn.
> >
> >Jeweils eine englischsprechende junge Dame mit asiatischem Akzent, und im
> >Hintergrund lautes Callcenter-Geschnattere. Im Display wird eine Nummer mit
> >"0033" angezeigt, aber die kann natürlich genauso Fake sein die das
> >Callcenter an sich.

Nicht nur die Vorwahl, die ganze Nummer ist Fake. Bei mir sind es meist
ausländische Vorwahlen +41, +44, aber auch deutsche Ortsvorwahlen.

> >Keine Ahnung, ob da ein Zusammenhang besteht, aber die scheinen gerade
> >richtig am Rad zu drehen.
> 
> Die telefonieren Telefonbücher ab, und da ist halt mal diese und mal
> jene Stadt dran.

Es geht auch ohne Eintrag.

> Hier kommen die Anrufe immer in Wellen im Abstand von
> ein paar Wochen, dann aber bis zu drei Mal täglich. Gerne auch auf
> "Deutsch".

"Hello, ... from Microsoft Company. This ist about your computer."
"You don't have any idea about my computer. Get a life."

Bei Wiederholung innerhalb weniger Minuten auch ein "get a life or a
death", was einen Anrufer derart aufbrachte, dass er dreimal mit
wechselnden deutschen Vorwahlen anrief, was mir einfiele. Mir fiel nicht
ein, warum er mit seiner Fähigkeit zur Teleportation nicht einen anderen
Broterwerb habe.
-- 
Munterbleiben
HC

[toc] | [prev] | [next] | [standalone]


#533437

FromFrank Hucklenbroich <hucklenbroich@gmx.net>
Date2021-12-14 14:46 +0100
Message-ID<jbpw9frhwce5$.hxvrws235mn9$.dlg@40tude.net>
In reply to#533430
Am Tue, 14 Dec 2021 14:33:14 +0100 schrieb HC Ahlmann:

> Bei Wiederholung innerhalb weniger Minuten auch ein "get a life or a
> death", was einen Anrufer derart aufbrachte, dass er dreimal mit
> wechselnden deutschen Vorwahlen anrief, was mir einfiele. Mir fiel nicht
> ein, warum er mit seiner Fähigkeit zur Teleportation nicht einen anderen
> Broterwerb habe.

Gell, die können so richtig schön ausrasten. Mich hat mal eine Dame dreimal
kurz hintereinander angerufen, ich habe ihr dann ein kerniges "F*** you!"
in den Hörer gerufen und aufgelegt. Holla, da war aber was los, es
klingelte wieder und sie hat sich tierisch aufgeregt, was mir denn
einfallen würde, sie so zu beleidigen. Ich habe dann zurückgefragt, was ihr
denn einfallen würde, mich mehrfach und ungefragt am Telefon zu belästigen.
Hui, da war der Blutdruck aber auf 300, das konnte man hören, priceless!
Es hat dann noch ein paarmal geklingelt, das habe ich dann aber ignoriert,
die hätte sonst einen Herzkasper bekommen.

Grüße,

Frank

[toc] | [prev] | [next] | [standalone]


#533220

FromAndreas Karrer <ak-1a@gmx.ch>
Date2021-12-13 13:33 +0000
Message-ID<slrnsreiss.2ficc.ak-1a@chimborazo.ee.ethz.ch>
In reply to#533139
* Dr  Joachim Neudert <neudert@5sl.org>:
> Da geht gerade was Großes ab? Irgendjemand hier beruflich betroffen?
>

Kommt wohl drauf an, wie ernst die Firma Internet Security
nimmt. Wenn die Hälfte der Kunden aus der
Bank-/Finanz-/Kreditkartenwelt kommen, ist man da etwas vorsichtiger
als Lieschen Müller.

Jedenfalls bin ich heute morgen reingekommen und es war schon alles gefixt.
Zuverlässige Incident-Response-Crew halt.

 - Unsere Systeme sind praktisch alle hinter einer
   Web-Application-Firewall, was die Chancen für einen erfolgreichen
   Angriff schon mal enorm mindert. Die Server hinter der Firewall
   können Verbindungen nur zu White-listed IP-Adressen aufbauen. Da
   kann ein Hacker lang versuchen, via eine malicious code injection
   eine Verbindung zu seinem gehackten Host aufzubauen.

 - Java-Webapps wurden vom Incident-Response-Team schon Samstag mit
   der entsprechenden JVM-Option neu gestartet

 - Die Log files wurden nach den bekannt-verdächtigen IP-Addressen
   abgesucht (nix gefunden).

 - Spring Boot und unser Inhouse-Development-Stack verwenden per
   Default logback, das ist ein Konkurrenzprodukt zu log4j, die sind
   folglich nicht betroffen. Das sind be uns neueren und wichtigeren
   Webapps, und jedenfalls die drei, für die ich direkt verantwortlich
   bin.

Natürlich haben wir noch Altlasten, und natürlich wird uns das noch
ein paar Tage beschäftigen.

 - Andi

[toc] | [prev] | [next] | [standalone]


#533322

FromMartin Ebert <mx300@gmx.net>
Date2021-12-14 00:05 +0100
Message-ID<sp8jk4$5ko$1@dont-email.me>
In reply to#533220
Am 13.12.21 um 14:33 schrieb Andreas Karrer:

>  - Die Log files wurden nach den bekannt-verdächtigen IP-Addressen
>    abgesucht (nix gefunden).

Den ersten Versuch hatte ich 2021-12-12 gegen 0100 Uhr.

Da gibt es ganz schicke Varianten mit Referer unso.

[toc] | [prev] | [next] | [standalone]


#533326

FromQuinn C <lispamateur@crommatograph.info>
Date2021-12-13 20:40 -0500
Message-ID<iyzrkfdcgga8.dlg@mid.crommatograph.info>
In reply to#533220
* Andreas Karrer:

> * Dr  Joachim Neudert <neudert@5sl.org>:
>> Da geht gerade was Großes ab? Irgendjemand hier beruflich betroffen?
>>
> 
> Kommt wohl drauf an, wie ernst die Firma Internet Security
> nimmt. Wenn die Hälfte der Kunden aus der
> Bank-/Finanz-/Kreditkartenwelt kommen, ist man da etwas vorsichtiger
> als Lieschen Müller.
> 
> Jedenfalls bin ich heute morgen reingekommen und es war schon alles gefixt.
> Zuverlässige Incident-Response-Crew halt.
> 
>  - Unsere Systeme sind praktisch alle hinter einer
>    Web-Application-Firewall, was die Chancen für einen erfolgreichen
>    Angriff schon mal enorm mindert. Die Server hinter der Firewall
>    können Verbindungen nur zu White-listed IP-Adressen aufbauen. Da
>    kann ein Hacker lang versuchen, via eine malicious code injection
>    eine Verbindung zu seinem gehackten Host aufzubauen.
> 
>  - Java-Webapps wurden vom Incident-Response-Team schon Samstag mit
>    der entsprechenden JVM-Option neu gestartet
> 
>  - Die Log files wurden nach den bekannt-verdächtigen IP-Addressen
>    abgesucht (nix gefunden).
> 
>  - Spring Boot und unser Inhouse-Development-Stack verwenden per
>    Default logback, das ist ein Konkurrenzprodukt zu log4j, die sind
>    folglich nicht betroffen. Das sind be uns neueren und wichtigeren
>    Webapps, und jedenfalls die drei, für die ich direkt verantwortlich
>    bin.
> 
> Natürlich haben wir noch Altlasten, und natürlich wird uns das noch
> ein paar Tage beschäftigen.

Naja, die In-House-Systeme bei einer IT-Firma zeitnah zu fixen ist ja
relativ harmlos.

Schwieriger wird das bei der Software, die wir an Dutzende von Kunden
verkauft haben, und die irgendwo läuft, auf deren eigenen Systemen oder
bei Amazon oder ...

Das wird mich bezüglich zwei Produkten nun auch beschäftigen. Da wir
derzeit einen 3-Monats-Versionszyklus haben, versuchen wir, Patches für
ältere Versionen so weit wie möglich zu vermeiden, aber in diesem Fall
wird das nicht gehen.

-- 
A "moderate Republican" now is a far-right Republican who
publicly laments it.
  -- John Fugelsang (2021)

[toc] | [prev] | [next] | [standalone]


#533325

FromMartin Ebert <mx300@gmx.net>
Date2021-12-14 02:01 +0100
Message-ID<sp8qdp$1lc$1@dont-email.me>
In reply to#533139
Am 12.12.21 um 21:52 schrieb Dr. Joachim Neudert:

> Da geht gerade was Großes ab?

Es ist beeindruckend. Noch beeindruckender ist, wie das überhaupt
in den Code kam: Das wurde eines Tages eingereicht und bereits
einen Tag später von einem Maintainer durchgewunken: Man könnte auf
die Idee kommen, dass da jemand ganz bewusst eine zero-day-Lücke
bastelte und dann dem Code unterschob.

> Irgendjemand hier beruflich betroffen?

Das herauszufinden dürfte wohl vielen das Wochenende versaut haben:
Wer beruflich für einen Serverpark zuständig ist, hat da nebst
Datenbanken einen meist großen Zoo an zugekauften Serveranwendungen.
Da ist natürlich erstmal nicht klar, welche davon welche Logging-
strategie fahren: Logging ist erstmal einfach so da.

Im Grunde müsste man da jetzt Honeypots bauen -ich sehe im Moment
ganz interessante Angriffsvektoren, zum Beispiel über den mitge-
lieferten Referer- und dann schauen, was die da real treiben.
Denn die Besonderheit ist, dass rein technisch erstmal gar nicht
so sehr viel passiert.

Man sollte das Ding "Kuckucksei" nennen.

[toc] | [prev] | [next] | [standalone]


#533518

FromLothar Kimmeringer <news201705@kimmeringer.de>
Date2021-12-14 19:41 +0100
Message-ID<7dcvxtt9gxzf.dlg@kimmeringer.de>
In reply to#533325
Martin Ebert wrote:

> Das wurde eines Tages eingereicht und bereits
> einen Tag später von einem Maintainer durchgewunken: Man könnte auf
> die Idee kommen, dass da jemand ganz bewusst eine zero-day-Lücke
> bastelte und dann dem Code unterschob.

Die Luecke ist nur in Kombination mit der passenden Javaversion
moeglich, die es fuer eine gute Idee hielt, serialisierte
Klassendaten aus unbekannten Quellen gluecklich zu akzeptieren.

Sofern dieses Feature nicht zur gleichen Zeit, in gleicher
Art und Weise bei OpenJDK eingereicht und durchgewunken wurde,
wuerde ich das nicht als geplante 0day-Injection sehen.


Gruesse, Lothar
-- 
Lothar Kimmeringer                E-Mail: spamfang@kimmeringer.de
               PGP-encrypted mails preferred (Key-ID: 0x8BC3CD81)

Always remember: The answer is forty-two, there can only be wrong
                 questions!

[toc] | [prev] | [next] | [standalone]


#533527

FromMichael Bode <m.g.bode@web.de>
Date2021-12-14 20:07 +0100
Message-ID<j1s8amFaa19U5@mid.individual.net>
In reply to#533518
Lothar Kimmeringer <news201705@kimmeringer.de> writes:

> Martin Ebert wrote:
>
>> Das wurde eines Tages eingereicht und bereits
>> einen Tag später von einem Maintainer durchgewunken: Man könnte auf
>> die Idee kommen, dass da jemand ganz bewusst eine zero-day-Lücke
>> bastelte und dann dem Code unterschob.
>
> Die Luecke ist nur in Kombination mit der passenden Javaversion
> moeglich, die es fuer eine gute Idee hielt, serialisierte
> Klassendaten aus unbekannten Quellen gluecklich zu akzeptieren.

Da ist offenbar jede Javaversion passend.

Auf der anderen Seite haben Sicherheitsforscher Proof-of-Concept-Code
(PoC) zum Ausnutzen der Schwachstelle verfeinert – Angriffe
funktionieren damit unabhängig von der Java-Version und bestimmten
Java-Sicherheitseinstellungen. Verlässlichen Schutz bietet daher nur ein
Update der Log4j-Bibliothek.

https://www.heise.de/news/Log4j-2-16-0-verbessert-Schutz-vor-Log4Shell-Luecke-6294053.html

[toc] | [prev] | [next] | [standalone]


#533535

FromLothar Kimmeringer <news201705@kimmeringer.de>
Date2021-12-14 20:33 +0100
Message-ID<q5lkup8a3w3.dlg@kimmeringer.de>
In reply to#533527
Michael Bode wrote:

> Lothar Kimmeringer <news201705@kimmeringer.de> writes:
> 
>> Martin Ebert wrote:
>>
>>> Das wurde eines Tages eingereicht und bereits
>>> einen Tag später von einem Maintainer durchgewunken: Man könnte auf
>>> die Idee kommen, dass da jemand ganz bewusst eine zero-day-Lücke
>>> bastelte und dann dem Code unterschob.
>>
>> Die Luecke ist nur in Kombination mit der passenden Javaversion
>> moeglich, die es fuer eine gute Idee hielt, serialisierte
>> Klassendaten aus unbekannten Quellen gluecklich zu akzeptieren.
> 
> Da ist offenbar jede Javaversion passend.

Diese LDAP-Geschichte soll zumindest ab einem gewissen
Updatelevel (bei Java 8 z.B. 192) nicht mehr funktionieren.

> https://www.heise.de/news/Log4j-2-16-0-verbessert-Schutz-vor-Log4Shell-Luecke-6294053.html
| Auf der anderen Seite haben Sicherheitsforscher Proof-of-Concept-Code
| (PoC) zum Ausnutzen der Schwachstelle verfeinert – Angriffe
| funktionieren damit unabhängig von der Java-Version und bestimmten
| Java-Sicherheitseinstellungen.
| [...]
| Einzige Bedingung sei, dass die vom eingeschleusten serialisierten
| Code genutzten Klassen im Klassenpfad der angegriffenen Anwendung
| liegen müssten.

Das ist dann allerdings eine andere Klasse von Angriff und
verwendet fuer den PoC eine andere Apache-Bibliothek, der
man beim Deserialisieren auszufuehrende Kommandos uebergeben
kann (bzw. konnte, wie ich hoffe, da das schon seit ein paar
Jahren bekannt und hoffentlich von denen gefixed wurde). 

In dem Screenshot im zitierten Tweet wird Java 1.8.0_191
verwendet, also eine Version unter 192. Fuer den Proof, dass
jede Javaversion davon betroffen ist, haette die Verwendung
von 1.8.0_312 nicht geschadet.

> Verlässlichen Schutz bietet daher nur ein
> Update der Log4j-Bibliothek.

Das sowieso.


Gruesse, Lothar
-- 
Lothar Kimmeringer                E-Mail: spamfang@kimmeringer.de
               PGP-encrypted mails preferred (Key-ID: 0x8BC3CD81)

Always remember: The answer is forty-two, there can only be wrong
                 questions!

[toc] | [prev] | [next] | [standalone]


#533906

From"Dr. Joachim Neudert" <neudert@5sl.org>
Date2021-12-16 15:01 +0100
Message-ID<spfgr2$j3v$1@solani.org>
In reply to#533139
Am 12.12.21 um 21:52 schrieb Dr. Joachim Neudert:
> Da geht gerade was Großes ab? Irgendjemand hier beruflich betroffen?
> 
> 

Ich.

Meine PVS hat dafür eben ein Update gebraucht.

PVS=Praxisverwaltungssoftware.

222 MB  Versionsupdate.

Immerhin...
-- 
Bitt um Vrzihung, di Tast " " klmmt manchmal...

[toc] | [prev] | [standalone]


Page 2 of 2 — ← Prev page 1 [2]

Back to top | Article view | ger.ct


csiph-web